Funciona!!
Excelente, ya tengo mis dos redes, eth1 -> lan1 y eth2 -> lan2 separadas y saliendo ambas a internet a través de eth0.
Puntualizo que al añadir las dos reglas, las ip de origen y destino han de ponerse con el último octeto a 0 y no a 1 como indicaba en mi pregunta de más arriba.
ejemplo: 192.168.1.0/24 en vez de 192.168.1.1/24 como yo intentaba poner y no me dejaba.
El servicio a denegar: any
Gracias por tu orientación Carlos Marinho!